LinkMesh

Doku, Blog und Changelog durchsuchen

Die Dokumentation ist nur auf Englisch verfügbar.

ENDE

Personenbezogene Daten in OpenTelemetry filtern

Sensible Telemetrie stoppen, bevor sie die Cloud erreicht

Personenbezogene Daten, die Ihr Backend erreichen, werden indexiert, aufbewahrt und abfragbar — und sie später wieder herauszubereinigen ist teuer und nie vollständig. LinkMesh verwaltet Regeln zum Maskieren, Schwärzen und Verwerfen, die in Ihren eigenen OpenTelemetry Collectors auf dem Host laufen, bevor irgendetwas gesendet wird. Selbst gehostet, sodass sensible Werte Ihr Netz nie verlassen — und pro Collector statt pro Gigabyte abgerechnet.

Kostenlos starten →

25 Collectors nach kostenloser Registrierung · 5 ohne Registrierung Wie die kostenlose Stufe funktioniert

Sind personenbezogene Daten erst im Index, ist es zu spät

Der einzige verlässliche Ort, sensible Daten zu entfernen, liegt vor dem Verlassen des Hosts. Jeder Schritt danach — das Netz, das Backend, die Replikate, die Exporte — ist ein Ort, an dem der Rohwert bereits war. Aus diesen Gründen scheitert nachträgliches Bereinigen immer wieder.

Personenbezogene Daten werden indexiert und gespeichert

Eine E-Mail-Adresse, eine Kartennummer oder eine Benutzer-ID rutscht in eine Logzeile und landet in Ihrem Backend — wo sie indexiert, aufbewahrt und abfragbar ist, lange nachdem sie hätte verschwinden sollen.

Nachträgliches Bereinigen ist teuer

Sind sensible Daten erst im Index, bedeutet das Entfernen Neuverarbeitung, Neuindexierung oder das Löschen ganzer Zeiträume — teuer, langsam und nie ganz vollständig.

Das Compliance-Risiko wandert mit den Daten

Jedes Backend, jedes Replikat und jeder nachgelagerte Export, der den Rohdatensatz erhalten hat, fällt nun unter DSGVO, HIPAA oder PCI — und jeder davon ist ein Ort, an dem ein Auditor nachsieht.

Entwickler können nicht jedes Feld vorhersehen

Ein neuer Dienst loggt einen Request-Body, eine Bibliothek fügt einen Header hinzu, ein Stacktrace enthält ein Token. Personenbezogene Daten kommen über Wege, die niemand geprüft hat, in Feldern, die niemand erwartet hat.

Maskierung im Backend kommt zu spät

Wenn eine Maskierungsregel im Backend greift, hat der Rohwert Ihre Netzgrenze bereits überschritten und wurde mindestens einmal gespeichert.

Keine sichere Möglichkeit, eine Regel zu ändern

Niemand ändert eine Maskierungs-Regex in der Produktion auf gut Glück. Ohne vorher zu sehen, was eine Regel trifft, fließen die sensiblen Felder unverändert weiter.

Maskierung auf dem Host, vor dem Export

Quellen speisen Ihre Collectors; auf dem Collector wird die Telemetrie maskiert, geschwärzt oder verworfen; nur die bereinigten Datensätze gehen an Ihre Backends. LinkMesh verwaltet die Maskierungs-Processors und liest den Health-Status — es liegt nie im Datenpfad, Rohwerte laufen also nie darüber.

CONTROL PLANE · Konfiguration, Health (nie Telemetrie)LinkMesh — selbst gehostetes Control Planeverwaltet die Maskierungs-Processors auf jedem CollectorKonfiguration · HealthQuellenHosts · K8sApps · SyslogCollector-Flotteschwärzen · hashen · verwerfenotelcol-contrib · Grafana Alloyverwaltet von LinkMeshIhre Backendsnur bereinigte DatensätzeLoki · Splunk · Elasticbeliebiges OTLProhmaskiert
Die Maskierung läuft auf dem Collector; nur bereinigte Datensätze erreichen Ihre Backends. LinkMesh verwaltet die Processors und bleibt aus dem Datenpfad heraus.

01

Integrierte Maskierungsvorlagen

Problem

Die häufigen Fälle — Kreditkartennummern, E-Mail-Adressen, Telefonnummern — tauchen in jeder Pipeline auf. Für jeden davon auf jedem Collector von Hand eine korrekte Regex zu schreiben, ist genau der Weg, auf dem sie übersehen werden.

LinkMesh

LinkMesh bringt integrierte Maskierungsvorlagen für die Muster mit, die überall vorkommen: Kreditkarten, E-Mail-Adressen, Telefonnummern und ähnliche bekannte Formate. Hängen Sie eine an einen Collector oder eine ganze Gruppe; sie wird zu OTTL gerendert und läuft im Collector auf dem Host, bevor irgendetwas gesendet wird.

Die offensichtlichen personenbezogenen Daten deckt eine geprüfte Vorlage ab — keine Regex, die jedes Team neu erfindet.

Anleitung: Personenbezogene Daten vor dem Export maskieren (Englisch) →
Die LinkMesh-Processor-Bibliothek mit integrierten Vorlagen für Maskierung, Filterung und Sampling, die sich an einen Collector oder eine Collector-Gruppe hängen lassen.
Integrierte Maskierungsvorlagen in der Processor-Bibliothek — an einen Collector oder eine ganze Gruppe anhängen.

02

Eigene OTTL-Regeln für Ihre Felder

Problem

Ihre sensiblen Felder sind nicht die aus dem Lehrbuch. Konto-IDs, interne Tokens, Secrets und Benutzerkennungen sind nach Ihren Systemen geformt, und kein generisches Muster erfasst sie.

LinkMesh

Schreiben Sie eigene Regeln in OTTL — der OpenTelemetry Transformation Language — die genau Ihre Attribute und Body-Felder treffen: Konto-IDs, API-Tokens, Secrets, Benutzerkennungen. LinkMesh rendert sie neben den integrierten Vorlagen in die Verarbeitungskette des Collectors.

Maskierung, die zu Ihrem Datenmodell passt — nicht nur zu den Mustern, die ohnehin jeder kennt.

Wie Processors Telemetrie umwandeln (Englisch) →

03

Verwerfen, maskieren oder hashen — pro Feld

Problem

Nicht jedes sensible Feld braucht dieselbe Behandlung. Manche müssen ganz verschwinden, manche lesbar, aber maskiert bleiben, und manche müssen korrelierbar bleiben, ohne den Wert preiszugeben.

LinkMesh

Wählen Sie das Muster pro Regel: den Datensatz oder das Attribut vollständig verwerfen, den Wert durch einen festen Platzhalter ersetzen oder ihn hashen, sodass derselbe Eingabewert über Datensätze hinweg konsistent bleibt, ohne das Original je offenzulegen. Kombinieren Sie alle drei in der Kette eines Collectors.

Die richtige Behandlung für jedes Feld — entfernt, maskiert oder gehasht — statt einer groben Einstellung für alles.

Anleitung: Datensätze auf einer Route filtern (Englisch) →

04

Maskierung als flottenweite Gruppenrichtlinie

Problem

Eine Maskierungsregel auf einem einzelnen Collector schützt genau einen Collector. Ein neuer Host, die Pipeline eines neuen Teams oder ein vergessener Knoten leitet rohe personenbezogene Daten an jeder vereinbarten Konvention vorbei.

LinkMesh

Hängen Sie Maskierungs-Processors auf Gruppenebene an, und jeder Collector der Gruppe erbt sie, unabhängig von seiner lokalen Pipeline. Neue Collectors übernehmen die Maskierungsrichtlinie der Gruppe in dem Moment, in dem sie registriert werden — die Leitplanke gilt, bevor irgendjemand etwas konfiguriert.

Maskierung wird zur Richtlinie, die die ganze Flotte erbt — nicht zu einer Regel, an die jemand denken muss.

Wie Collector-Gruppen Richtlinien tragen (Englisch) →

05

Eine Regel an echten Datensätzen testen

Problem

Niemand sollte eine Maskierungsregel auf die Produktion loslassen, ohne zu sehen, was sie tut. Eine zu enge Regel lässt Daten durch; eine zu weite zerstört das Feld, das Sie gebraucht hätten.

LinkMesh

LinkMesh zeigt für jeden Processor eine Vorschau mit echten erfassten Datensätzen: links die Eingabe, in der Mitte die Regel und das generierte OTTL, rechts die maskierte Ausgabe. Sie sehen genau, welche Felder eine Regel berührt — und welche sie verfehlt —, bevor sie auch nur einen Collector erreicht.

Rollen Sie eine Maskierungsregel aus und wissen Sie genau, was sie maskiert — weil Sie ihr dabei zugesehen haben.

Wie die Processor-Vorschau funktioniert (Englisch) →
Die LinkMesh-Processor-Vorschau — links ein Beispieldatensatz, der in eine Regel geht, in der Mitte die Regel und das generierte OTTL, rechts die umgewandelte Ausgabe.
Eine Maskierungsregel an einem echten Datensatz testen — Eingabe, Regel und Ausgabe nebeneinander — bevor Sie sie ausrollen.

06

Selbst gehostet — Werte verlassen nie Ihr Netz

Problem

Ein Maskierungsdienst, an den Sie Daten senden, hat die rohen personenbezogenen Daten bereits gesehen. Sobald sensible Werte an einen Dritten gehen, besteht die Offenlegung — ob sie danach maskiert werden oder nicht.

LinkMesh

LinkMesh ist ein selbst gehostetes Control Plane und liegt nie im Datenpfad. Die Maskierung läuft in Ihren eigenen Collectors auf Ihren eigenen Hosts; LinkMesh transportiert nur Konfiguration und Health. Rohwerte werden vor dem Export maskiert und laufen überhaupt nie über LinkMesh.

Sensible Daten werden auf Ihrer Infrastruktur maskiert, bevor sie sie verlassen — nie in der Cloud eines anderen.

Wie LinkMesh betrieben und abgesichert wird (Englisch) →

Was LinkMesh ist — und was nicht

Was es ist

Ein selbst gehostetes Control Plane, das die Maskierungs-, Schwärzungs- und Drop-Processors in Ihren OpenTelemetry Collectors verwaltet — Standard-otelcol-contrib und Grafana Alloy —, damit sensible Felder auf dem Host entfernt werden, bevor Telemetrie gesendet wird.

Was es nicht ist

Es ist weder ein Telemetrie-Backend noch ein Datenspeicher oder ein Maskierungsdienst, an den Sie Daten senden. LinkMesh nimmt Ihre Logs, Metriken und Traces weder auf noch indexiert oder speichert es sie — die Collectors übernehmen die Maskierung und senden direkt an Ihre eigenen Backends. Rohwerte laufen nie über LinkMesh.

Wenn sich nichts ändert

Von allein wird nichts davon günstiger: Das Volumen wächst weiter, bereits versendete Daten lassen sich nicht zurückholen, und jeder zusätzliche Agent ist einer mehr, den Sie später wieder entfernen.

Wenn es läuft

  • Eine Rechnung pro Collector, die ein Volumenanstieg nicht bewegt.
  • Sensible Felder auf dem Host maskiert, bevor etwas das Netzwerk verlässt.
  • Jede Konfigurationsänderung ein Diff, das Sie prüfen und zurückrollen können.
  • Austauschbare Backends, weil nichts Proprietäres im Pfad sitzt.

Häufige Fragen

Wo läuft die Maskierung personenbezogener Daten tatsächlich?

Auf dem Host, in Ihrem eigenen OpenTelemetry Collector, bevor Telemetrie gesendet wird. LinkMesh rendert Ihre Maskierungsregeln zu OTTL und überträgt sie über das Control Plane an den Collector; die Maskierung geschieht im Collector am Rand, sodass Rohwerte vor dem Export entfernt werden.

Welche Muster personenbezogener Daten kann LinkMesh maskieren?

Integrierte Vorlagen decken gängige Formate wie Kreditkartennummern, E-Mail-Adressen und Telefonnummern ab. Für alles, was spezifisch für Ihre Systeme ist — Konto-IDs, API-Tokens, Secrets, Benutzerkennungen — schreiben Sie eigene OTTL-Regeln, die genau diese Attribute und Body-Felder treffen.

Läuft meine Telemetrie zur Maskierung über LinkMesh?

Nein. LinkMesh ist selbst gehostet und transportiert nur Konfiguration und Health. Die Maskierung läuft in Ihren eigenen Collectors, und Ihre Telemetrie fließt direkt von dort zu Ihren Backends — sie läuft nie über LinkMesh, es werden also nie Rohwerte an LinkMesh gesendet.

Was ist der Unterschied zwischen Verwerfen, Maskieren und Hashen?

Verwerfen entfernt den Datensatz oder das Attribut vollständig. Maskieren ersetzt den Wert durch einen festen Platzhalter, sodass das Feld erhalten bleibt, der Wert aber weg ist. Hashen ersetzt den Wert durch einen konsistenten Hash, sodass derselbe Eingabewert über Datensätze hinweg korrelierbar bleibt, ohne das Original offenzulegen. Sie wählen pro Regel.

Kann ich sehen, was eine Maskierungsregel tut, bevor sie live geht?

Ja. LinkMesh zeigt für jede Regel eine Vorschau mit echten erfassten Datensätzen — Eingabe, Regel und Ausgabe nebeneinander — sodass Sie genau sehen, welche Felder berührt werden, bevor die Regel einen Collector erreicht. Sie können Maskierung auf Gruppenebene anhängen, damit neue Collectors sie beim Enrollment erben.

Wie wird LinkMesh abgerechnet?

Pro verwaltetem Collector, nie nach Datenvolumen. Die ersten 25 Collectors sind nach einer kostenlosen Registrierung ohne Kreditkarte im OpenSight Customer Portal gratis (5 ohne Registrierung); darüber gilt ein fester Preis von USD 12.50 · CHF 12.00 · EUR 12.50 pro Collector und Monat bei jährlicher Abrechnung, und ab 200 Collectors steigt der Betrag nicht weiter.

Personenbezogene Daten dort maskieren, wo sie entstehen — nicht erst nach der Indexierung

Selbst gehostet, herstellerneutral, pro Collector abgerechnet. Richten Sie LinkMesh ein, testen Sie Ihre Maskierungsregeln an echten Datensätzen und stoppen Sie sensible Daten vor dem Export. Die ersten 25 Collectors sind nach einer kostenlosen Registrierung ohne Kreditkarte im OpenSight Customer Portal gratis (5 ohne Registrierung).

Control Plane auf einer beliebigen Linux-VM installieren — Ubuntu / Debian

curl -fsSL https://artifacts.saas.opensight.ch/binaries/linkmesh-server/latest/linkmesh-server_latest_amd64.deb -o linkmesh-server.deb && sudo apt install -y ./linkmesh-server.deb

RHEL / Rocky / AlmaLinux, Collector-Enrollment und die vollständige Anleitung: Installationsanleitung →

Mit Ihrer eigenen Umgebung testen

Diese gepflegten Anleitungen führen von der Produktbewertung zur konkreten Konfiguration. Dokumentation auf Englisch.

Versionen und Grenzen vorab prüfen